Microsofts bug bounty-utbetalinger når rekordhøye 20 millioner dollar
Microsofts utbetalinger i bug bounty-programmet nådde rekordhøye 20 millioner dollar i selskapets siste programår, etter hvert som flere sikkerhetsforskere rapporterte sårbarheter innen sky, kunstig intelligens og åpen kildekode-teknologi.
Selskapet tildelte mer enn 20 millioner dollar gjennom sine bug bounty-programmer mellom 1. juli 2025 og 30. juni 2026. Totalt mottok 562 forskere utbetalinger, noe som gir en gjennomsnittlig belønning på omtrent 35 000 dollar per forsker.
Microsoft delte ut rundt 3 millioner dollar mer enn året før. Gjennomsnittlig utbetaling per forsker falt imidlertid fra omtrent 49 000 til 35 000 dollar.
Den lavere gjennomsnittsutbetalingen betyr ikke redusert investering i sikkerhetsforskning. I stedet aksepterte Microsoft rapporter fra et større antall forskere og utvidet typene sårbarheter som kvalifiserer for belønning.
Zero Day Quest driver frem flere sårbarhetsrapporter
Microsoft Zero Day Quest bidro betydelig til de rekordhøye utbetalingene.
Forskere sendte inn nesten 700 sårbarhetsrapporter gjennom initiativet og mottok 2,3 millioner dollar i belønninger. Deltakere fra 20 land undersøkte høyprioriterte sikkerhetsproblemer som påvirker Microsofts sky- og KI-plattformer.
Programmet hjalp Microsoft med å tiltrekke seg forskere med ulik teknisk bakgrunn, samtidig som det rettet oppmerksomheten deres mot produkter som kunne skape omfattende sikkerhetsrisikoer.
Zero Day Quest ga også forskere en strukturert måte å dele funn direkte med Microsoft før angripere kunne utnytte sårbarhetene.
Microsoft utvider omfanget av bug bounty-programmet
Microsoft utvidet også sine bug bounty-programmer utover de tradisjonelle målene for produkter og tjenester.
Forskere kunne sende inn sårbarheter funnet i åpen kildekode-prosjekter, tredjepartskomponenter og flere av Microsofts skytjenester. Disse endringene førte til over 300 rapporter som ikke ville ha kvalifisert under de tidligere reglene.
Microsoft betalte over 800 000 dollar for sårbarheter som ble dekket av det utvidede omfanget.
De bredere kvalifikasjonsreglene gjenspeiler hvordan moderne Microsoft-produkter er avhengige av eksterne biblioteker, programvare med åpen kildekode og sammenkoblede skytjenester. En svakhet i én komponent kan påvirke flere produkter, selv om Microsoft ikke laget den originale koden.
KI-verktøy øker antall innsendelser i bug bounty-programmer
Microsoft tilskrev noe av veksten i innsendelser til at forskere bruker KI-verktøy under oppdagelsen av sårbarheter.
KI kan hjelpe forskere med å analysere kode, identifisere uvanlig oppførsel og teste potensielle sikkerhetssvakheter raskere. Det kan også senke de tekniske barrierene for personer som vil delta i bug bounty-programmer.
Økningen i KI-assisterte rapporter skaper imidlertid en ny utfordring for sikkerhetsteam. Bedrifter må behandle flere innsendelser, bekrefte hvilke rapporter som representerer reelle sårbarheter, og skille kritiske funn fra rapporter med lav innvirkning eller duplikater.
Microsoft har allerede erkjent at selskapet kan ha vanskelig for å holde tritt med feil som oppdages av Claude Mythos, noe som viser hvordan KI-systemer kan identifisere svakheter raskere enn utviklere kan undersøke og rette dem.
Det økende antallet innsendelser endrer hvordan teknologiselskaper strukturerer belønningsprogrammene sine.
GitHub endret nylig betalingsstrukturen for bug bounty-programmet for å tilby større belønninger og ekstra fordeler for verdifull sikkerhetsforskning.
Microsoft styrker også andre deler av programvareleveransekjeden sin. Selskapet reduserte nylig levetiden for NuGet API-nøkler for å begrense skaden forårsaket av stjålne eller eksponerte publiseringslegitimasjoner.
Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more
User forum
0 messages